Wyciek z Booking.com zamienił się w falę oszustw na WhatsAppie przed wakacjami 2026

W zeszłą środę czytelniczka przesłała nam zrzut ekranu z WhatsAppa. Wiadomość pochodziła z czeskiego numeru kierunkowego +420, witała ją po imieniu i nazwisku, cytowała szczegóły jej czterodniowej rezerwacji w Amsterdamie z lutego, podawała prawidłową datę zameldowania i ostrzegała, że ma mniej niż 12 godzin na ponowną weryfikację karty, w przeciwnym razie straci pokój. Każdy szczegół był prawdziwy. Prawie zapłaciła. Wtedy otworzyła oficjalną aplikację Booking.com i okazało się, że w jej prawdziwej skrzynce odbiorczej nie ma żadnej pasującej wiadomości. W ciągu ostatnich dziesięciu dni widzieliśmy już sześć wersji tego scenariusza, które trafiły do naszych wiadomości prywatnych. Dane, których używają oszuści, są prawdziwe. Poczucie pilności - nie.
13 kwietnia 2026 r. Booking.com potwierdził, że hakerzy uzyskali dostęp do danych rezerwacyjnych za pośrednictwem przejętych kont hoteli partnerskich, a nie samego serwisu Booking.com. Firma nie ujawniła, ilu klientów zostało poszkodowanych i poinformowała The Guardian, że w tym incydencie nie uzyskano dostępu do żadnych informacji finansowych. Skutkiem jest fala oszustw na WhatsAppie, w których oszuści cytują prawdziwe nazwiska, hotele i daty zameldowania, używając zagranicznych numerów kierunkowych (+420 Czechy, +91 Indie i inne), żądając ponownej weryfikacji karty w ciągu 24 godzin. Booking.com nigdy nie prosi o dane karty przez WhatsApp, SMS, e-mail ani telefon. Aby zweryfikować każdą prośbę o płatność: otwórz samodzielnie aplikację Booking.com, a następnie zadzwoń do hotelu pod numer znaleziony w Google Maps. Jeśli już zapłaciłeś, natychmiast zablokuj kartę i złóż reklamację u wydawcy karty (w USA FCBA daje 60 dni od daty wyciągu z obciążeniem; w Wielkiej Brytanii sekcja 75 ustawy Consumer Credit Act obejmuje zakupy kredytowe od 100 do 30 000 GBP przez okres do sześciu lat). Zgłoś sprawę do Action Fraud lub FTC.
Co tak naprawdę wydarzyło się 13 kwietnia 2026 r.
13 kwietnia 2026 r. Booking.com zaczął powiadamiać klientów, że nieuprawnione osoby uzyskały dostęp do danych rezerwacyjnych gości za pośrednictwem przejętych kont hoteli partnerskich. Relacja TechCrunch z tego ujawnienia podaje, że Booking.com odmówił informacji, ilu klientów zostało poszkodowanych. Analiza wycieku Malwarebytes powtarza ten sam punkt: „Booking.com nie podaje szczegółów”. Booking.com poinformował The Guardian, że w tym incydencie nie uzyskano dostępu do żadnych informacji finansowych. Uzyskane dane obejmują nazwiska, adresy e-mail, adresy zamieszkania, numery telefonów, numery rezerwacji, a nawet prywatne wiadomości wymieniane między gośćmi a obiektami (Help Net Security). Liczby pojawiające się w internecie (4000 klientów, 300 kart) dotyczą oddzielnego incydentu w ZEA z 2018 roku, za który w 2021 roku nałożono karę 475 000 EUR od holenderskiego organu ochrony danych. Podróżni wciąż mieszają te fakty z historią z kwietnia 2026 roku.
Oto część, którą większość relacji pomija. Twoje hasło do Booking.com jest bezpieczne. Jego zmiana nic nie zmieni. Atakujący nie włamali się do centralnego systemu Booking.com. Włamali się do logowań do ekstranetu poszczególnych hoteli, a następnie pobrali listy rezerwacji, które te hotele mogły zobaczyć. Malwarebytes śledzi ten łańcuch wstecz do kampanii phishingowej, która po cichu atakuje personel hoteli od blisko roku. Jeszcze jedno, czym ten wyciek nie jest. To nie jest wyciek haseł z Booking.com. Twoje dane logowania nie trafiły na forum hakerskie. Jeśli pytasz „czy powinienem zmienić hasło do Booking.com”, odpowiedź brzmi: „możesz, ale to nie rozwiąże problemu”. Wektorem ataku jest strona hotelowa platformy (a nasze porównanie rezerwacji bezpośrednich i przez pośredników w 2026 roku dokładniej wyjaśnia, dlaczego to rozróżnienie ma znaczenie). Rozwiązanie leży po twojej stronie wiadomości.
Ankieta konsumencka Which? wykazała, że 9% z 237 ankietowanych członków Which? UK otrzymało wiadomość z oszustwem Booking.com, a badanie to przeprowadzono jeszcze przed kwietniowym ujawnieniem, które uczyniło dane jeszcze bardziej użytecznymi dla atakujących. W okresie od czerwca 2023 do września 2024, czyli w ostatnim opublikowanym oknie raportowania, brytyjski Action Fraud odnotował 532 zgłoszenia oszustw Booking.com na łączną kwotę 370 000 GBP. Te liczby do sierpnia będą wyglądać na skromne.
Jak naprawdę działa oszustwo Booking.com na WhatsAppie
Mechanika ma znaczenie, ponieważ mówi ci, co naprawić, a co jest bezcelowe. Opracowanie Microsoft Threat Intelligence na temat tej kampanii szczegółowo mapuje łańcuch, a The Hacker News udokumentował zakrojone na szeroką skalę działania następcze w listopadzie 2025 roku. Wszystko zaczyna się od e-maila do recepcji lub zespołu rezerwacji hotelu: fałszywa skarga gościa, prośba o dokumenty lub wiadomość typu „twój obiekt ma problem”. Hotel klika. Trafiają na stronę, która wykorzystuje technikę o nazwie ClickFix. Fałszywe CAPTCHA instruuje ich, aby nacisnąć Windows+R, wkleić „polecenie weryfikacyjne” i nacisnąć Enter. Robią to. To polecenie instaluje PureRAT, trojana zdalnego dostępu, który po cichu daje atakującemu dostęp na żywo do ekstranetu Booking.com hotelu.
Od tego momentu atakujący nie musi niczego łamać. Loguje się jako hotel. Czyta listę rezerwacji. Widzi twoje imię, daty, numer telefonu, wiadomości. Ma to, co zespół badawczy Gen Digital nazywa „oszustwem przejęcia rezerwacji” - scenariusz, który cytuje prawdziwe rezerwacje tak przekonująco, że nawet doświadczeni podróżni dają się nabrać.
Dlaczego więc WhatsApp, dlaczego czeski lub indyjski numer? Dwa powody. Po pierwsze, wiadomości na WhatsAppie nie trafiają do skrzynki odbiorczej Booking.com, gdzie marka mogłaby je oznaczyć. Po drugie, zagraniczne numery kierunkowe wyglądają wystarczająco „międzynarodowo”, by brzmieć wiarygodnie dla globalnej platformy. Podróżny widzi +420 i myśli „europejskie biuro podróży”, a nie „przestępca w piwnicy”. Centrum pomocy WhatsAppa jest bezpośrednie: traktuj niezamówione wiadomości z prośbą o pieniądze lub kody jako oszustwa, niezależnie od tego, jak dużo wiedzą na twój temat.
Booking.com publicznie oświadczył na swoich stronach pomocy, że nigdy nie poprosi cię o podanie danych karty przez e-mail, telefon, WhatsApp, SMS ani żaden link poza oficjalną aplikacją lub stroną internetową. Każda wiadomość, która to robi, jest oszustwem. Kropka. Bez wyjątków dla „zewnętrznych procesorów płatności”, „bezpiecznej weryfikacji” czy „pilnych kontroli antyfraudowych”.
Jak zweryfikować wiadomość z Booking.com na WhatsAppie w 60 sekund
Możesz wyjaśnić niemal każdą podejrzaną prośbę o płatność w mniej niż minutę, jeśli za każdym razem będziesz stosować tę samą rutynę. Kluczem jest pamięć mięśniowa. Nie czytaj wiadomości dwa razy, nie kłóć się z nią w myślach, w nic nie klikaj. Otwórz aplikację, a potem zadzwoń do hotelu. To wszystko.
- Otwórz samodzielnie aplikację Booking.com. Wpisz „Booking” w szufladzie aplikacji telefonu lub wyszukiwarce App Store. Nie klikaj w żaden link z WhatsAppa, SMS-a ani e-maila. Jeśli twoja rezerwacja jest prawdziwa, znajdziesz ją w zakładce Podróże.
- Sprawdź zakładkę wiadomości wewnątrz aplikacji. Każda uzasadniona prośba od Booking.com lub obiektu znajduje się tutaj. Jeśli w oficjalnej skrzynce nie ma pasującej wiadomości, ta na WhatsAppie jest fałszywa.
- Wyszukaj hotel w Google Maps. Wpisz nazwę hotelu i miasto. Stuknij numer telefonu podany w panelu wizytówki Google Maps. Nigdy nie używaj numeru z wiadomości na WhatsAppie.
- Zadzwoń bezpośrednio do recepcji hotelu. Zapytaj: „Mam rezerwację na daty X do Y na nazwisko Z. Czy macie jakieś zaległe problemy z płatnością?”. Recepcjonista albo potwierdzi (rzadkie i weryfikowalne), albo powie ci, że wiadomość to znane oszustwo.
- Zrób zrzut ekranu, a następnie zablokuj i zgłoś. Zrób zrzut ekranu wątku na WhatsAppie (będzie ci potrzebny do późniejszego ubezpieczenia lub reklamacji), a następnie zablokuj numer i zgłoś go wewnątrz WhatsAppa.
Sześćdziesiąt sekund. Cały sens 24-godzinnego terminu w wiadomości od oszusta polega na przerwaniu tej rutyny. Zwolnij celowo. Prawdziwy hotel nie anuluje twojej rezerwacji tylko dlatego, że poświęciłeś dziesięć minut na weryfikację. A jeśli wiadomość twierdzi, że twoja karta zostanie obciążona automatycznie bez ponownej weryfikacji, to kolejny sygnał ostrzegawczy: sieci kart płatniczych tak nie działają.
5 fraz, które zdradzają oszustwo Booking.com na WhatsAppie
Gdy przeczytasz kilka takich scenariuszy, wszystkie brzmią tak samo, ponieważ są tłumaczone z małej biblioteki szablonów. Zaczęliśmy prowadzić listę, gdy czytelnicy przesyłają nam przykłady. Pięć fraz pojawia się w niemal każdej wersji i każda z nich wystarczy, by odrzucić całą wiadomość.
- „Re-verify your payment card” (Ponownie zweryfikuj swoją kartę płatniczą): Booking.com nigdy nie weryfikuje kart ponownie przez wiadomości
- „Within 24 hours” (W ciągu 24 godzin) lub „less than 12 hours” (mniej niż 12 godzin): taktyka wywierania presji, a nie prawdziwa polityka platformy
- „Click this secure payment link” (Kliknij ten bezpieczny link do płatności): legalny proces zawsze odbywa się wewnątrz aplikacji
- „Your booking is at risk of cancellation” (Twoja rezerwacja jest zagrożona anulowaniem): tylko wydawca twojej karty lub sam hotel może anulować rezerwację, a nie robią tego przez WhatsAppa
- „Third-party payment processor” (Zewnętrzny procesor płatności): wymyślony podmiot, który istnieje tylko w tych scenariuszach
Jedna fraza jest podejrzana. Dwie są definitywne. Nigdy nie widzieliśmy, aby legalna komunikacja dotycząca rezerwacji używała któregokolwiek z tych sformułowań, w hotelach w dwudziestu kilku krajach, w których osobiście rezerwowaliśmy pobyty. Nawet budżetowe sieci, które wysyłają najbardziej agresywne e-maile z ofertami dodatkowymi, nie używają tego słownictwa, ponieważ ich działy prawne nie wyraziłyby na to zgody.
Numer był czeski, daty były dokładne, a link wyglądał jak z Booking.com. Prawie zapłaciłem. Wtedy otworzyłem aplikację i nie było tam żadnej wiadomości. Hotel powiedział, że trzech innych gości zostało zaatakowanych tego ranka.
Zanonimizowany raport z r/travel, maj 2026, udokumentowany w badaniach Gen Digital nad przejęciem rezerwacji.
Jeśli już zapłaciłeś: poradnik odzyskiwania pieniędzy
Jeśli kliknąłeś link i wpisałeś dane karty, następne 60 minut ma większe znaczenie niż następne 60 dni. Dane karty są już w rękach atakującego; pytanie brzmi, czy uda im się ich użyć. Twoja ścieżka zwrotu zależy od tego, kogo zapytasz, a kanały nie płacą jednakowo. Oto jak cztery najczęstsze kanały zwrotu pieniędzy wypadają w przypadku typowego oszustwa z przejęciem rezerwacji hotelowej. Ta sama logika reklamacji (chargeback) ma zastosowanie, jeśli lot zostanie odwołany, a nasz przewodnik po zwrotach za odwołane loty szczegółowo omawia ten wariant.
| Kanał | Realistyczny wynik | Limit czasowy | Ochrona |
|---|---|---|---|
| Reklamacja u wydawcy karty (chargeback) | Najsilniejsza ścieżka. Zazwyczaj wypłacane w całości, jeśli reklamacja zostanie złożona szybko | Zazwyczaj 60 dni od wyciągu (CFPB) | Silna |
| UK Section 75 (100 do 30 000 GBP) | Solidarna odpowiedzialność wydawcy karty za niedostarczone towary lub usługi | Do 6 lat | Silna |
| Dobra wola Booking.com | Niespójne, nieoficjalne raporty na r/travel i w serwisach praw konsumenckich Which? sugerują, że niektórzy użytkownicy otrzymują częściowe zwroty w ramach dobrej woli, podczas gdy wielu nie otrzymuje nic. | Brak stałego limitu | Zmienna |
| Ubezpieczenie turystyczne | Większość polis wyklucza „oszustwa, na które ubezpieczony wyraził zgodę” (tzn. sam wpisałeś dane karty) | Zgodnie z polisą | Słaba |
Realistyczny ranking: najpierw wydawca karty, potem Booking.com (warto spróbować), na końcu ubezpieczenie (rzadko płaci). Ubezpieczenie rzadko płaci, ponieważ oszustwo, w którym posiadacz karty dobrowolnie wprowadził dane, nawet pod presją inżynierii społecznej, jest traktowane inaczej niż nieautoryzowana transakcja, a większość polis to wyklucza. Nasze zestawienie tego, co ubezpieczenie turystyczne faktycznie obejmuje w 2026 roku, szczegółowo to wyjaśnia.
Nie czekaj na wyciąg. Zadzwoń pod numer na odwrocie karty już dziś, powiedz im: „transakcja oszukańcza, inżynieria społeczna, proszę zablokować kartę i rozpocząć spór”. Im szybciej zgłosisz sprawę, tym większa szansa, że transakcja zostanie cofnięta, zanim zostanie rozliczona.
Oto dokładna kolejność działań, jeśli już wprowadziłeś dane swojej karty:
- Natychmiast zablokuj kartę. Większość aplikacji bankowych ma teraz funkcję blokady jednym dotknięciem. Zrób to, zanim zrobisz cokolwiek innego, nawet przed zalogowaniem się do Booking.com.
- Zadzwoń na infolinię ds. oszustw wydawcy karty. Użyj numeru wydrukowanego na fizycznej karcie, a nie numeru z e-maila lub wiadomości. Powiedz im, że to transakcja wywołana phishingiem. Poproś o numer sprawy reklamacyjnej na piśmie.
- Zmień hasło do Booking.com i włącz uwierzytelnianie dwuskładnikowe. To nie cofnie wycieku, ale zabezpieczy twoje konto przed przyszłym przejęciem danych przy użyciu wyciekłego adresu e-mail.
- Sprawdź swój e-mail w serwisie Have I Been Pwned. Jeśli pojawiasz się w innych wyciekach obok tego, zmień wszystkie dotknięte hasła za pomocą menedżera. Każdy renomowany menedżer haseł (1Password, Bitwarden lub KeePass) obsługuje masową zmianę w jednym przepływie pracy.
- Zgłoś oszustwo. Podróżni z Wielkiej Brytanii zgłaszają sprawę do Action Fraud. Podróżni z USA zgłaszają sprawę do portalu FTC ReportFraud oraz FBI Internet Crime Complaint Center. Zgłoszenie nie odzyska twoich pieniędzy, ale buduje wzorzec, który umożliwi kolejne aresztowania.
- Zachowaj każdy zrzut ekranu, każdy numer referencyjny transakcji, każdy e-mail. Twoja sprawa reklamacyjna zależy od dokumentacji. Bank chce zrzutu ekranu z WhatsAppa pokazującego sformułowania. Bank chce e-maila. Bank chce znacznika czasu.
Największym błędem, jaki widzimy, jest dzwonienie najpierw do Booking.com i czekanie, aż to naprawią. Booking.com nie może cofnąć transakcji, którą autoryzował wydawca twojej karty. Najpierw zadzwoń do banku; platforma może poczekać.
Dlaczego lato 2026 to szczytowy okres ryzyka
Dwa fakty kalendarzowe zderzają się właśnie teraz. Rezerwacje dokonane przed ujawnieniem z 13 kwietnia są nadal w rękach atakujących, a większość z nich ma daty zameldowania w czerwcu, lipcu i sierpniu. Wakacje szkolne w większości Europy zaczynają się w trzecim tygodniu czerwca. Rodziny już zapłaciły, nie mogą łatwo przenieść rezerwacji i ponoszą najwyższe koszty emocjonalne, jeśli coś „zagraża” rezerwacji. To demografia, pod którą dostosowane są scenariusze.
Sygnał wolumenu jest widoczny w czasie rzeczywistym. Reddity r/travel i r/TravelHacks wypełniają się niemal identycznymi raportami przez cały maj 2026; badania Gen Digital nad przejęciem rezerwacji dokumentują ten sam scenariusz pojawiający się w wielu regionach i językach. Badania McAfee nad oszustwami turystycznymi w 2026 roku szacują, że oszustwa związane z podróżami kosztowały ofiary około 13 miliardów dolarów globalnie w 2025 roku, ze średnią stratą bliską 1000 dolarów na ofiarę, a ta liczba została odnotowana, zanim wyciek z 2026 roku dodał świeży zbiór danych do przestępczego łańcucha dostaw.
Jeśli zarezerwowałeś jakikolwiek hotel przez Booking.com między mniej więcej połową 2024 a połową kwietnia 2026, a twój pobyt przypada na okres od teraz do września, jesteś w grupie najwyższego ryzyka. Nie dlatego, że twoja karta wyciekła (większość nie wyciekła), ale dlatego, że twoje dane rezerwacyjne prawdopodobnie tak, a to wszystko, czego potrzebują scenariusze oszustów.
Dlaczego oszustwo Booking.com w 2026 roku różni się od phishingu
Oszustwo Booking.com na WhatsAppie w 2026 roku różni się od zwykłego phishingu w jeden konkretny sposób: atakujący ma już twoją prawdziwą rezerwację. Zwykła wiadomość phishingowa zgaduje („czy rezerwowałeś ostatnio hotel?”); przejęcie rezerwacji cytuje („twoja rezerwacja w Hotelu X, mniej niż 12 godzin na potwierdzenie”). Każda obrona wyszkolona na ogólnym phishingu, niejasnych powitaniach, łamanej angielszczyźnie, niedopasowanych adresach URL, podejrzanych nadawcach, załamuje się, gdy wiadomość z oszustwem podaje każdy szczegół kontekstowy poprawnie.
Porównaj to z resztą krajobrazu oszustw, który opisaliśmy w naszym regionalnym przewodniku po oszustwach turystycznych oraz w powiązanym artykule o ochronie konsumentów w naszym tekście o brudnych sztuczkach marketingowych w turystyce, których nikt nie zauważa. Przepłacenie za taksówkę w Lizbonie czy skimming karty w bankomacie w Barcelonie jest oportunistyczne i fizyczne. Przejęcie rezerwacji Booking.com jest przeciwieństwem. Jest wstępnie ukierunkowane, zdalne i asymetryczne. Atakujący wie o twojej podróży więcej niż twój współmałżonek i liczy na to, że nie wiesz, że on wie.
Logika obronna również się odwraca. W przypadku fizycznych oszustw ulicznych odpowiedzią jest świadomość w danej chwili. W przypadku przejęcia rezerwacji odpowiedzią jest proces: ufaj swojej rezerwacji, a nie wiadomości. Jeśli prośba nie dotarła wewnątrz oficjalnej aplikacji lub do recepcji hotelu, nie pochodzi z prawdziwego źródła. To cała zasada.
To tutaj jedno, zaufane źródło prawdy o twojej podróży zarabia na siebie. Kiedy twoje potwierdzenia rezerwacji znajdują się w jednym miejscu, które kontrolujesz, obok dat zameldowania, adresów hoteli i numerów rezerwacji, możesz otworzyć podróż, zobaczyć PDF i porównać go z każdą niezamówioną wiadomością w pięć sekund, bez dotykania linku. Obszar Dokumenty w TripProf obsługuje to dla osób, które z niego korzystają; udostępniona notatka w telefonie też zadziała, o ile zasada jest ta sama: ufaj swojej rezerwacji, a nie WhatsAppowi.
Warstwa karty również ma znaczenie. Jeśli rezerwujesz kartą z silną ochroną konsumencką, a nasze porównanie kart, które podróżni faktycznie noszą, omawia które z nich, ścieżka reklamacji jest szybka i przewidywalna. To samo oszustwo przeciwko karcie debetowej to znacznie dłuższa walka, ponieważ spory debetowe w USA podlegają regulacji E, która jest znacznie słabsza niż ochrona kart kredytowych.
Jednozdaniowa obrona
E-maile z oszustwami sprzed kwietnia 2026 roku opierały się na wolumenie: wyślij milion wiadomości, miej nadzieję, że setka osób będzie zdenerwowana jakąkolwiek rezerwacją w Booking.com. Przejęcia po kwietniu 2026 roku są chirurgiczne. Wysyłają jedną wiadomość, która wymienia hotel, który faktycznie wybrałeś, w noc, w którą faktycznie się zameldowałeś, przy użyciu karty, której faktycznie użyłeś, i grają na podatności, o której nie wiedziałeś, że ją masz - czyli tym, że twoje potwierdzenie rezerwacji jest autentycznie prawdziwe i emocjonalnie ważne.
Obroną jest dokładnie to niedopasowanie. Oszust ma dane; ty masz dostęp. Mogą cytować twoją rezerwację ze skradzionej listy, ale ty możesz otworzyć rezerwację na żywo w aplikacji. Mogą napisać „twoja rezerwacja jest zagrożona”, ale ty możesz zadzwonić do hotelu pod numer, którego nie kontrolują. Oni mają dane. Ty masz aplikację w telefonie. To nie jest uczciwa walka na ich korzyść, to uczciwa walka na twoją.
A co z podróżnymi spoza Wielkiej Brytanii i USA
Kanały zgłaszania różnią się, ale poradnik nie. W UE wyciek podlega art. 33 RODO, który wymaga od administratorów danych powiadomienia organów nadzorczych w ciągu 72 godzin od powzięcia wiadomości o naruszeniu ochrony danych osobowych. Dlatego Booking.com szybko wysłał powiadomienie do klientów. Mieli uruchomiony prawny zegar. Poszkodowani mieszkańcy UE mogą złożyć bezpłatną skargę do swojego krajowego organu ochrony danych, jeśli uważają, że ujawnienie było niewystarczające.
W przypadku koordynacji przestępczości transgranicznej, odpowiednik IC3 Europolu kieruje zgłoszenia przez krajowe siły policyjne; ich publiczne wytyczne obejmują podstawowe ramy zgłaszania. Hiszpania, Niemcy, Francja i Włochy mają krajowe jednostki ds. cyberprzestępczości, które przyjmują zgłoszenia o phishingu od konsumentów w lokalnym języku.
W praktyce ścieżka reklamacji wewnątrz UE jest podyktowana schematem karty, a nie prawem krajowym. Zarówno Visa, jak i Mastercard prowadzą ramy sporne, które mają zastosowanie jednakowo w całym bloku. Kody powodów dotyczące „transakcji oszukańczej” i „usługi nieświadczonej” są tymi właściwymi, a zespół ds. oszustw twojego banku będzie wiedział, który złożyć. Podróżni z Australii i Kanady mają analogiczne prawa do reklamacji przez Visa, Mastercard i Amex.
Lista kontrolna przed podróżą, którą teraz stosujemy
Od czasu ujawnienia dostosowaliśmy naszą rutynę przed podróżą. Nic z tego nie jest drogie ani techniczne. Wszystko to sprawia, że oszustwo Booking.com na WhatsAppie jest znacznie mniej skuteczne, gdy dotrze do ciebie. Jeśli chodzi o szerszy obraz przed wyjazdem, nasza lista kontrolna dokumentów podróżnych na 2026 rok obejmuje stronę papierkową tego samego problemu.
- Zapisz zweryfikowany numer telefonu hotelu z Google Maps w kontaktach telefonu w dniu rezerwacji. Dzięki temu, gdy później nadejdzie podejrzana wiadomość, prawdziwy numer będzie dostępny za jednym dotknięciem.
- Zrób zrzut ekranu e-maila z potwierdzeniem i przechowuj go offline w aplikacji do dokumentów lub w dowolnym planerze podróży, którego używasz. Chodzi o to, aby mieć numer rezerwacji w miejscu, na które oszust nie ma wpływu.
- Rezerwuj kartą kredytową z silną ochroną konsumencką, a nie kartą debetową. Matematyka reklamacji jest inna.
- Skonfiguruj wirtualną kartę z niskim limitem dla każdej płatności poza oryginalnym procesem rezerwacji. Jednorazowe karty wirtualne Revolut (darmowy plan), Privacy.com w USA i większość banków cyfrowych oferują wirtualne karty jednym dotknięciem w 30 sekund. Jeśli naprawdę musisz dopłacić za pokój lub dodać dodatkową noc, użyj tego, a nie swojej głównej karty.
- Poinformuj swoich towarzyszy podróży o zasadzie przed wyjazdem: każda prośba o płatność przechodzi tylko przez aplikację lub zweryfikowaną rozmowę telefoniczną. Wyjazdy grupowe są szczególnie narażone, gdy tylko organizator zna szczegóły rezerwacji, więc każdy w grupie powinien znać również numer rezerwacji.
- Jeśli rezerwujesz wiele hoteli na tę samą podróż, zapisz, który zarezerwowałeś przez jaki kanał (Booking.com, bezpośrednio w hotelu, inna platforma). Kiedy przychodzi fałszywa wiadomość cytująca „twoją rezerwację z 14 czerwca”, wiedza o tym, z jakiego procesu rezerwacji rzekomo pochodzi, to połowa sukcesu.
Często zadawane pytania
Czy zostałem dotknięty wyciekiem danych Booking.com?
Jeśli rezerwowałeś przez Booking.com w dotkniętym oknie czasowym, a twój hotel partnerski był jednym ze skompromitowanych obiektów, prawdopodobnie byłeś narażony. Booking.com powiadamia poszkodowanych klientów bezpośrednio, ale nie ujawnił publicznie liczby poszkodowanych. Brak e-maila nie oznacza, że jesteś bezpieczny; oznacza tylko, że nie byłeś w konkretnej partii powiadomień. Każdy z aktywną rezerwacją powinien nadal traktować niezamówione wiadomości z prośbą o płatność jako domyślnie wrogie.
Dlaczego oszust zna nazwę mojego prawdziwego hotelu i daty zameldowania?
Ponieważ atakujący zalogował się do ekstranetu Booking.com twojego hotelu przy użyciu danych skradzionych w kampanii phishingowej ClickFix, którą Microsoft Threat Intelligence śledzi od 2024 roku. Twoje dane nie zostały pobrane z centralnej bazy danych Booking.com. Zostały pobrane z panelu dostępu hotelu. Dlatego zmiana hasła do Booking.com nic nie daje.
Jak skontaktować się bezpośrednio z hotelem, aby zweryfikować wiadomość z Booking.com?
Wyszukaj nazwę hotelu i miasto w Google Maps. Zweryfikowany panel wizytówki pokazuje podany numer telefonu hotelu, użyj go. Nigdy nie dzwoń pod numer, który pojawia się w WhatsAppie, SMS-ie lub e-mailu, co do którego masz podejrzenia. Jeśli hotel korzysta z centralnej linii rezerwacji, poproś recepcję o przełączenie do osoby zajmującej się rezerwacjami Booking.com. Cała rozmowa zajmuje dwie minuty i wyjaśnia sprawę na dobre.
Czy wiadomość na WhatsAppie z prośbą o ponowną weryfikację karty to oszustwo?
Tak. Booking.com oświadczył, że nigdy nie będzie prosić o płatność lub ponowną weryfikację karty przez WhatsApp, SMS, telefon, e-mail lub jakikolwiek link poza oficjalną aplikacją i stroną internetową. Każda wiadomość, która twierdzi, że istnieje zewnętrzny procesor, pilny 24-godzinny termin lub bezpieczny link do płatności, jest oszustwem. Otwórz aplikację samodzielnie, aby potwierdzić.
Jak sprawdzić, czy wiadomość z Booking.com jest prawdziwa?
Otwórz aplikację Booking.com w telefonie (nie klikaj w żaden link), przejdź do Podróży, znajdź rezerwację, a następnie otwórz Wiadomości. Każda legalna komunikacja od Booking.com lub obiektu znajduje się w tym wątku. Jeśli wiadomość, którą otrzymałeś przez WhatsAppa, nie jest odzwierciedlona w skrzynce odbiorczej w aplikacji, jest fałszywa. Jako drugie sprawdzenie, zadzwoń do hotelu, używając numeru telefonu z Google Maps.
Co powinienem zrobić, jeśli już kliknąłem link lub wprowadziłem dane karty?
Zablokuj kartę w aplikacji bankowej już teraz. Następnie zadzwoń na infolinię ds. oszustw wydawcy karty (użyj numeru na odwrocie karty, a nie z żadnej wiadomości), złóż reklamację i poproś o numer sprawy. Zmień hasło do Booking.com i włącz uwierzytelnianie dwuskładnikowe. Zgłoś oszustwo do Action Fraud w Wielkiej Brytanii, portalu FTC ReportFraud w USA lub krajowej jednostki ds. cyberprzestępczości w UE. Zachowaj każdy zrzut ekranu, ponieważ twoja reklamacja będzie ich potrzebować.
Czy Booking.com zwraca pieniądze ofiarom oszustwa przejęcia rezerwacji?
Niespójnie. Niektórzy użytkownicy zgłaszają częściowe zwroty w ramach dobrej woli, zwłaszcza gdy sama rezerwacja została opłacona przez proces przedpłaty „bezpiecznej płatności” Booking.com. Wielu nie zgłasza niczego. Oficjalne stanowisko Booking.com jest takie, że nie może cofnąć opłat autoryzowanych przez wydawcę twojej karty. Niezawodnym kanałem zwrotu jest reklamacja u wydawcy karty, a nie Booking.com.
Czy powinienem anulować i zarezerwować hotel ponownie po wycieku?
Zazwyczaj nie. Hotel nie może cofnąć danych, które już opuściły ich ekstranet, a anulowanie powoduje utratę rezerwacji zgodnie z większością polityk. Czystszym ruchem jest potwierdzenie rezerwacji bezpośrednio w hotelu telefonicznie (używając zweryfikowanego numeru z Google Maps), upewnienie się, że dane zameldowania zgadzają się co do joty, i odrzucenie każdej przyszłej prośby o płatność, która dociera przez wiadomość, a nie w recepcji.
Dlaczego te oszukańcze WhatsAppy pochodzą z zagranicznych numerów kierunkowych (+420, +91)?
Ponieważ numery WhatsApp z Czech, Indii czy Indonezji są tanie w masowym zakładaniu i trudniejsze do zweryfikowania dla ofiar. Numer kierunkowy wygląda wystarczająco zagranicznie, by pasować do „międzynarodowej platformy podróżniczej” i wystarczająco nieznajomo, by podróżni nie rozpoznali go od razu jako podejrzanego. Pochodzenie numeru nie mówi nic użytecznego o tym, czy wiadomość jest prawdziwa; treść jest tym, co ją zdradza.
Czy moje ubezpieczenie turystyczne pokryje pieniądze stracone w oszustwie phishingowym Booking.com?
Zazwyczaj nie. Większość konsumenckich polis turystycznych wyklucza straty, w których ubezpieczony dobrowolnie podał dane karty, nawet pod presją inżynierii społecznej. Niektóre samodzielne dodatki cyberubezpieczeniowe pokrywają phishing, a kilka kart kredytowych premium zawiera ubezpieczenie od kradzieży tożsamości, które może wypłacić odszkodowanie. Przeczytaj wykluczenia oszustw w swojej polisie, zanim założysz, że jesteś chroniony.
Czy mogę sprawdzić, czy mój e-mail był w innych wyciekach?
Tak. Have I Been Pwned prowadzi bezpłatną wyszukiwarkę, która agreguje opublikowane zbiory danych z wycieków. Wpisz swój e-mail na haveibeenpwned.com, a strona wyświetli każdy wyciek, w którym się pojawiasz. Jeśli wyciek Booking.com jest jednym z kilku, zmień każde dotknięte hasło za pomocą menedżera takiego jak 1Password, Bitwarden lub KeePass.
Kluczowe wnioski
- Sam Booking.com nie został zhakowany. Partnerzy hotelowi tak. Zmiana hasła do Booking.com nie pomaga, ponieważ atakujący jest zalogowany jako hotel.
- Booking.com nie ujawnił publicznie, ilu klientów zostało dotkniętych incydentem z kwietnia 2026 roku i potwierdził, że żadne informacje finansowe nie zostały uzyskane. Szeroko powtarzane liczby „4000 klientów / 300 kart” dotyczą oddzielnego incydentu z 2018 roku, a nie tego.
- Pięć sygnałów, które oznaczają oszustwo Booking.com na WhatsAppie: „re-verify” (ponownie zweryfikuj), „within 24 hours” (w ciągu 24 godzin), „secure payment link” (bezpieczny link do płatności), „booking at risk” (rezerwacja zagrożona), „third-party processor” (zewnętrzny procesor). Jeden jest podejrzany. Dwa są definitywne.
- Sześćdziesięciosekundowa rutyna: otwórz aplikację samodzielnie, sprawdź skrzynkę odbiorczą w aplikacji, wyszukaj hotel w Google Maps, zadzwoń pod zweryfikowany numer. Nie kłóć się z wiadomością.
- Jeśli już zapłaciłeś, zablokuj kartę i zadzwoń najpierw do wydawcy, a nie do Booking.com. W USA FCBA daje 60 dni od wyciągu z obciążeniem; w Wielkiej Brytanii sekcja 75 obejmuje okres do sześciu lat przy zakupach kredytowych od 100 do 30 000 GBP.
- Narzędzia takie jak TripProf, lub każdy planer, w którym przechowujesz potwierdzenia rezerwacji w jednym miejscu, dają ci niezależne źródło prawdy do porównania z każdą niezamówioną wiadomością: „ufaj swojej rezerwacji, a nie WhatsAppowi”.
- Lato 2026 to najgorsze okno, ponieważ każda rezerwacja sprzed kwietnia to nadal dane na żywo. Podróżni z pobytami od czerwca do września powinni traktować każdą niezamówioną prośbę o płatność jako wrogą, dopóki nie zostanie zweryfikowana.
- Internet nie staje się bezpieczniejszy na czas twojego zameldowania. Twój proces tak.
Źródła
- TechCrunch: Booking.com potwierdza, że hakerzy uzyskali dostęp do danych klientów, kwiecień 2026
- Help Net Security: Wyciek danych Booking.com ujawnia dane rezerwacyjne klientów, kwiecień 2026
- Malwarebytes: Wyciek Booking.com daje oszustom to, czego potrzebują, by atakować gości, kwiecień 2026
- Microsoft Threat Intelligence: Kampania phishingowa podszywa się pod Booking.com, dostarcza złośliwe oprogramowanie kradnące dane logowania
- The Hacker News: Zakrojone na szeroką skalę ataki phishingowe ClickFix, listopad 2025
- Which?: Wyciek danych Booking.com, co musisz wiedzieć
- Alert Action Fraud UK: Okno zgłaszania oszustw Booking.com (czerwiec 2023 - wrzesień 2024)
- Gen Digital (Norton): Badania nad oszustwem przejęcia rezerwacji
- McAfee: 1 na 3 podróżnych narażony na oszustwa turystyczne w 2026 r.
- CFPB: Prawa do sporu o oszustwo kartą kredytową i terminy
- GDPR.eu: Art. 33 powiadomienie o naruszeniu danych osobowych (zasada 72 godzin)
- Europol: Publiczne wytyczne dotyczące świadomości i zapobiegania cyberprzestępczości
- FBI IC3: Alerty branżowe Internet Crime Complaint Center
- FTC ReportFraud: Portal zgłaszania oszustw konsumenckich w USA
- Action Fraud UK: Krajowe centrum zgłaszania oszustw i cyberprzestępczości
- Have I Been Pwned: Publiczna usługa sprawdzania wycieków
- Centrum pomocy WhatsApp: Jak identyfikować i zgłaszać oszukańcze wiadomości
- Bitdefender Scamio: Bezpłatne narzędzie do weryfikacji podejrzanych wiadomości
Ostatnia aktualizacja: 3 lipca 2026
Czytaj dalej
Więcej porad i przewodników wybranych dla Ciebie

Oszustwa turystyczne z wykorzystaniem AI w 2026 roku: fałszywe rezerwacje, klonowanie głosu i jak się przed nimi chronić
Oszustwa turystyczne oparte na AI w 2026 roku stały się niezwykle wyrafinowane. Wyciek danych z Booking.com, ostrzeżenia FBI przed klonowaniem głosu i ogromny wzrost liczby fałszywych rezerwacji zmieniły zasady gry. Poznaj 6-stopniową listę kontrolną weryfikacji oraz system rodzinnych haseł, które skutecznie chronią przed wyłudzeniami.

Mity blogowania podróżniczego 2026: 7 faktów obalonych danymi
Większość nowych blogerów podróżniczych zarabia 4,44 dolara miesięcznie, a wyszukiwarki oparte na AI obcięły ruch na blogach o 85%. Sprawdź, co mówią badania dochodów, dane o ruchu i relacje blogerów o krążących wciąż mitach.

Najlepsze aplikacje do planowania podróży 2026: porównanie 20 narzędzi
Porównaliśmy ponad 20 aplikacji do planowania podróży w siedmiu kategoriach. Sprawdź, co każda z nich oferuje, czego im brakuje i które rozwiązanie najlepiej sprawdzi się podczas Twojego wyjazdu.